Campagne di influenza capaci di creare account, scegliere argomenti e rispondere agli utenti con un intervento umano limitato sono state sperimentate da Iran e Cina e da due società private israeliane. I sistemi, basati anche su modelli cinesi open-weight e agenti AI, segnano un salto nell’automazione della propaganda online, secondo il New York Times.
Il servizio del quotidiano statunitense porta dunque in primo piano il rischio politico legato all’intelligenza artificiale che si sta estendendo dalla produzione di contenuti (deepfake, immagini sintetiche e testi generati e distribuiti su larga scala) all’automazione di una parte crescente delle campagne di influenza.
Indice degli argomenti
IA, social e influenza, cosa dice il New York Times
I casi emersi nelle ultime settimane mostrano alcune applicazioni di queste capacità. Il New York Times ha riferito di operazioni attribuite a Iran e Cina e di attività riconducibili a società private israeliane nelle quali agenti AI sarebbero stati impiegati per creare e gestire reti di account sui social con un intervento umano limitato.
Secondo il quotidiano, Iran, Cina e due società private israeliane hanno sperimentato sistemi che combinano modelli di IA cinesi disponibili con pesi accessibili (cioè eseguibili e modificabili su infrastrutture controllate direttamente dagli utilizzatori) con agenti software capaci di trasformare le risposte del modello in azioni concrete. In questo modo l’IA può operare sui social network con un certo grado di autonomia, creando e gestendo account, scegliendo contenuti e argomenti, pubblicando commenti e interagendo con altri utenti senza richiedere a un operatore umano di impartire istruzioni per ogni singola attività.
Gli agenti avrebbero infatti creato account, pubblicato contenuti, lasciato commenti e partecipato a conversazioni su Instagram, Facebook, TikTok e X. Le campagne iraniana e cinese sono state descritte dalle fonti del giornale come sostenute dallo Stato; le due operazioni israeliane sono invece state ricondotte ad aziende private.
Sebbene la tecnologia osservata sia ancora lontana dall’agire con l’efficacia di una sofisticata operazione umana, e gli stessi casi raccontati dal New York Times mostrino account rimasti poco convincenti, con interazioni scarsamente efficaci e reti che sono state individuate e in parte rimosse dalle piattaforme, la struttura del processo rappresenta comunque una novità.
L’intelligenza artificiale non viene utilizzata soltanto per scrivere il messaggio, ma può ora iniziare a gestire il soggetto che quel messaggio apparentemente lo pronuncia.
Dalla produzione dei contenuti alla gestione delle identità
Una campagna di influenza tradizionale richiede un lavoro umano considerevole: occorre creare e gestire gli account, attribuire loro identità credibili e coerenti nel tempo, selezionare i contenuti, monitorarne la diffusione, interagire con gli utenti e adattare messaggi e strategie alle reazioni della conversazione online.
L’IA generativa ha già ridotto tempi e costi della produzione dei contenuti; con gli agenti, l’automazione può estendersi alla gestione operativa della campagna, affidando al software attività che finora richiedevano l’intervento continuo di persone.
Il reportage fa emergere che centinaia di agenti avrebbero aperto reti di account falsi e li avrebbero alimentati rapidamente con contenuti politici e di attualità. Nel caso iraniano, gli account si sarebbero presentati come normali cittadini americani residenti in grandi città statunitensi, taggando giornalisti e politici e diffondendo meme e posizioni politiche; quasi 80.000 persone avrebbero seguito gli account creati attraverso il sistema.
Una parte dell’attività necessaria a mantenere una rete artificiale può essere dunque delegata a software in grado di lavorare contemporaneamente su centinaia o migliaia di identità. Così il costo di un singolo tentativo può diventare molto basso e il numero di tentativi molto elevato. Non è necessario che una campagna debba ottenere una risposta positiva dalla maggioranza dei destinatari, poiché è comunque in grado di produrre una quantità enorme di interazioni e attendere che una parte di esse generi attenzione, condivisioni o ulteriori conversazioni.
L’efficacia va quindi misurata in rapporto alla scala.
Modelli open-weight e autonomia degli agenti AI
Definire genericamente questi modelli “open source” non è sempre tecnicamente corretto. In molti casi è più preciso parlare di modelli open-weight in cui vengono resi disponibili i cosiddetti “pesi”, cioè i parametri numerici appresi durante l’addestramento che determinano il funzionamento del modello. Questo permette a chi li scarica di eseguirli sui propri server e, entro determinati limiti, modificarli e adattarli, senza che siano necessariamente disponibili anche i dati di addestramento, il codice utilizzato per il training e tutti gli elementi necessari a riprodurre integralmente il processo con cui il modello è stato sviluppato.
L’apertura ha vantaggi importanti e non può essere considerata di per sé un fattore di insicurezza; è vero infatti che favorisce ricerca, concorrenza, sperimentazione e la possibilità per aziende e organizzazioni di eseguire modelli senza dipendere interamente dall’infrastruttura di un singolo fornitore.
Nel contesto delle operazioni di influenza, però, introduce una differenza concreta: il modello può essere infatti eseguito fuori dal controllo del suo produttore.
Mentre un modello accessibile soltanto attraverso un servizio centralizzato rimane collegato a un’infrastruttura sulla quale il fornitore può effettuare monitoraggio, applicare policy, sospendere l’accesso e modificare le protezioni, un modello eseguito localmente o su infrastrutture private può essere modificato e utilizzato senza che il produttore abbia necessariamente visibilità sull’attività.
Il New York Times riferisce che, nei casi osservati, le protezioni che normalmente avrebbero impedito al modello di creare account falsi o manipolare discussioni online erano state disattivate dagli operatori dei sistemi.
Il rischio reale, quindi, è la combinazione tra modello sufficientemente capace, esecuzione privata, possibilità di rimuovere o modificare le salvaguardie, autonomia dell’agente e accesso diretto alle piattaforme.
La propaganda automatizzata nel calendario elettorale
La comparsa di queste prime campagne agentiche assume un rilievo particolare per il momento in cui avviene, con una sequenza ravvicinata di consultazioni elettorali che interessa Stati Uniti, Russia, Israele e diversi Paesi europei. In Russia le elezioni per la Duma si sono concluse il 20 settembre, mentre Israele voterà per la Knesset il 27 ottobre e negli Stati Uniti le elezioni di metà mandato sono fissate il 3 novembre: appuntamenti molto diversi per sistemi politici e contesto geopolitico, accomunati dalla crescente centralità delle piattaforme digitali nella formazione e nella circolazione del dibattito politico.
Anche in Europa il calendario è particolarmente fitto. In Germania, il 20 settembre, si è votato per il Parlamento di Berlino e per il Landtag del Meclemburgo-Pomerania Anteriore, dopo le elezioni del 6 settembre in Sassonia-Anhalt; il 3 ottobre la Lettonia rinnoverà i 100 membri della Saeima, il 4 ottobre si terranno le elezioni generali in Bosnia-Erzegovina e il 25 ottobre la Bulgaria eleggerà presidente e vicepresidente. In Italia, invece, le elezioni politiche ordinarie sono attese nel 2027, dopo una tornata amministrativa che nel maggio 2026 ha coinvolto 661 comuni delle regioni a statuto ordinario, oltre alle consultazioni svolte nelle regioni a statuto speciale.
Questo calendario rende molto concreta la questione sollevata dal reportage del New York Times, perché le tecnologie descritte non appartengono a uno scenario futuro: secondo le fonti citate dal giornale, gli agenti sono già stati utilizzati per creare e gestire reti di account durante campagne rivolte a pubblici reali. Se nel caso iraniano, quasi 80.000 persone hanno seguito account generati attraverso questi sistemi, nell’esperimento attribuito a IntelEye, agenti basati su DeepSeek avrebbero controllato circa mille account operativi, alcuni dei quali intervenivano nelle discussioni sulle imminenti elezioni israeliane.
Il dato richiede comunque cautela: le evidenze disponibili non consentono di stabilire quale capacità abbiano queste reti di modificare orientamenti o comportamenti elettorali. La loro rilevanza risiede nella possibilità, ormai concreta, di automatizzare una parte significativa di una campagna di influenza mentre la competizione politica è in corso, moltiplicando account, messaggi e interazioni e distribuendoli contemporaneamente su piattaforme differenti. Il problema per istituzioni e social network diventa quindi anche temporale, perché individuare una rete coordinata dopo il voto o quando ha già raggiunto migliaia di utenti significa intervenire quando una parte dei suoi effetti sulla conversazione pubblica si è già prodotta.
Agenti AI tra operazioni statali e aziende private
Secondo un funzionario statunitense citato dal quotidiano, nella campagna ricondotta a IntelEye (società di Tel Aviv fondata da ex appartenenti a NSO Group) sarebbero stati utilizzati agenti AI per creare migliaia di account sulle principali piattaforme social e intervenire nelle conversazioni relative alle elezioni israeliane.
Il cofondatore Maor Sellek ha confermato l’uso di DeepSeek, ma ha fornito una diversa interpretazione delle finalità: secondo la sua ricostruzione, IntelEye stava effettuando ricerca difensiva per studiare come modelli con protezioni insufficienti potessero essere abusati. Sellek ha anche dichiarato che l’azienda aveva acquistato 10.000 account e che circa mille erano operativi.
Meta ha descritto a sua volta l’attività come un tentativo coordinato di creare account non autentici su più piattaforme e ha dichiarato di avere rimosso proattivamente la grande maggioranza degli account presenti sui propri servizi.
Tuttavia, anche se la natura precisa di questo episodio rimane oggetto di ricostruzioni differenti, il fatto tecnologico rilevante è che capacità finora associate soprattutto agli apparati statali possono ora essere sviluppate anche da operatori privati.
Una volta che modelli, strumenti e infrastrutture diventano disponibili, la capacità può essere assemblata da soggetti privati e da qui potrebbe nascere un mercato nel quale la gestione automatizzata di identità e conversazioni diventa un servizio acquistabile.
Oltre ad individuare il modello utilizzato, occorre quindi distinguere il produttore del modello dall’operatore, l’operatore dal proprietario dell’infrastruttura e, soprattutto, chi materialmente esegue una campagna da chi eventualmente la finanzia o la commissiona.
Così, una tecnologia sviluppata in Cina non implica che una campagna sia cinese; un modello americano utilizzato da un operatore straniero non rende responsabile il suo produttore. L’attribuzione deve infatti seguire la catena operativa, e non più la sola nazionalità del software.
Perché rallentare l’IA non ferma la propaganda automatizzata
Il tema emerge mentre nel settore tecnologico si discute dell’opportunità di rallentare lo sviluppo dei sistemi più avanzati per rafforzarne le misure di sicurezza. Nell’agosto 2026 OpenAI, ad esempio, ha dichiarato di avere temporaneamente rallentato lo scaling dei propri modelli. La decisione è stata collegata sia all’incidente di sicurezza che aveva coinvolto Hugging Face sia alle capacità cyber emerse nelle valutazioni dei modelli più avanzati dell’azienda.
Una posizione ulteriormente precisata a settembre, quando l’azienda, presentando un nuovo framework per la segnalazione dei casi di disallineamento dei modelli, ha affermato che i problemi di allineamento e monitoraggio non sono ancora sufficientemente risolti per continuare a lungo a sviluppare i sistemi alla massima velocità.
Il problema delle campagne di influenza automatizzate presenta però caratteristiche diverse da quello della sicurezza dei modelli di frontiera, perché una parte consistente delle capacità necessarie per realizzarle è già disponibile: modelli con pesi accessibili possono essere eseguiti su infrastrutture private, i framework agentici consentono di coordinare sequenze articolate di attività e gli strumenti software permettono agli agenti di utilizzare browser, applicazioni e servizi online con livelli crescenti di autonomia.
Un eventuale rallentamento nello sviluppo dei modelli più avanzati avrebbe quindi effetti limitati su tecnologie già distribuite e non impedirebbe ad aziende, Stati o altri soggetti di continuare a sviluppare e combinare questi strumenti, anche in giurisdizioni nelle quali non esistono vincoli analoghi.
La sicurezza dei modelli resta perciò una componente essenziale, ma la risposta alle campagne agentiche deve estendersi anche ai luoghi nei quali queste operazioni diventano concretamente osservabili: le piattaforme sulle quali gli agenti creano account, pubblicano contenuti e interagiscono con utenti reali.
Come le piattaforme possono riconoscere gli agenti AI
Un modello eseguito privatamente può essere invisibile al proprio produttore; un agente che vuole influenzare una conversazione su Instagram, TikTok, Facebook o X deve invece necessariamente interagire con la piattaforma.
Deve creare oppure acquisire un account, effettuare accessi, pubblicare, seguire altri utenti, mettere reazioni, commentare, rispondere, cambiare comportamento. E ogni azione lascia segnali.
Frequenza, sincronizzazione, orari, infrastrutture tecniche, sequenze di azioni, reti di contatti, similarità dei comportamenti e coordinamento tra gruppi di account possono contribuire a identificare una rete artificiale anche quando il singolo contenuto appare normale.
Alla moderazione dei contenuti dovrà quindi affiancarsi sempre più l’analisi del comportamento e del coordinamento tra account: dal riconoscimento del contenuto artificiale al riconoscimento del comportamento artificiale.
Dai contenuti artificiali ai comportamenti coordinati
Un account controllato da un agente può infatti condividere un articolo autentico, citare un dato corretto o esprimere un’opinione assolutamente legittima e l’elemento sospetto può emergere soltanto mettendo insieme migliaia di azioni.
Cento account che pubblicano materiale plausibile, vengono creati nello stesso arco temporale, operano attraverso infrastrutture collegate e intervengono sistematicamente sulle stesse conversazioni potrebbero rappresentare un comportamento coordinato.
La detection deve, in questo senso, guardare alla rete.
Nella stessa prospettiva, gli strumenti di provenienza e autenticità come watermark e etichette dei contenuti generati, molto utili per immagini, audio e video sintetici, non risolvono il caso di un agente che utilizza una fotografia autentica, copia un articolo vero e scrive autonomamente un commento.
Anche quando il singolo contenuto non presenta elementi anomali, il coordinamento tra molti account può rendere riconoscibile la rete che li controlla. Per questo le piattaforme dovranno investire sempre di più nella correlazione dei segnali e nell’analisi dei comportamenti coordinati, senza però trasformare la sicurezza in un controllo generalizzato dell’identità degli utenti con l’obiettivo di rendere costosa l’automazione massiva e coordinata, ma non rendere impossibile l’uso anonimo dei social network (funzione legittima, soprattutto per giornalisti, attivisti, dissidenti e persone che vivono in contesti nei quali dichiarare la propria identità pubblicamente comporta rischi).
La folla artificiale creata dagli agenti AI
Le prime operazioni descritte dal New York Times hanno mostrato limiti evidenti: alcuni agenti hanno ottenuto scarse interazioni e diverse reti di account sono state individuate e rimosse dalle piattaforme. La rilevanza di questi esperimenti va però valutata anche alla luce della possibile evoluzione della tecnologia, che potrebbe consentire agli agenti di costruire identità più coerenti nel tempo, selezionare meglio gli interlocutori, variare linguaggio e comportamenti e adattare le proprie attività sulla base delle reazioni degli utenti.
La conseguenza più insidiosa riguarda la percezione del consenso e della spontaneità delle conversazioni online. Si pensi, ad esempio, a un dibattito elettorale seguito da migliaia di commenti apparentemente spontanei: se alcune centinaia provenissero da identità diverse ma controllate dalla stessa infrastruttura AI, un orientamento minoritario potrebbe apparire molto più diffuso di quanto sia nella realtà, influenzando la percezione degli utenti su ciò che gli altri pensano e su quali temi stiano realmente mobilitando l’opinione pubblica. In questo scenario, la manipolazione può avvenire anche attraverso contenuti autentici e opinioni plausibili, perché l’elemento artificiale risiede nella composizione della comunità che li diffonde e li sostiene.
La capacità di distinguere una dinamica sociale spontanea da una coordinata artificialmente potrebbe quindi diventare uno dei problemi più complessi per le piattaforme: ciò che appare come una conversazione tra molti individui può essere, almeno in parte, il risultato dell’attività organizzata di sistemi autonomi.
In altre parole, in un ecosistema informativo popolato anche da agenti autonomi, preservare l’integrità del dibattito pubblico significherà sempre più riuscire a capire se dietro l’apparenza di una moltitudine di voci esista davvero una moltitudine di persone.






















Partecipa alla community